{"id":326696,"date":"2026-06-22T00:04:20","date_gmt":"2026-06-21T22:04:20","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=326696"},"modified":"2026-06-21T22:47:19","modified_gmt":"2026-06-21T20:47:19","slug":"popa-botnetz-kapert-smart-tvs-fuer-web-scraping","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/06\/22\/popa-botnetz-kapert-smart-tvs-fuer-web-scraping\/","title":{"rendered":"Popa Botnetz kapert Smart TVs f\u00fcr Web-Scraping"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Sicherheitsforscher haben ein Botnetz enttarnt, welches Millionen Smart TVs gekapert hat. Die Millionen Android Smart TV-Ger\u00e4te, die Teil des Popa-Botnets sind, leiteten Webverkehr (Web-Scaping) an dessen Betreiber weiter. Aufgefallen ist dies durch einen massiven Scraping-Vorfall bei Arab Reporters for Investigative Journalism (ARIJ).<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/598a344b91c143ec9cfa44f53f7e939d\" alt=\"\" width=\"1\" height=\"1\" \/>Ich bin \u00fcber diverse Tweets auf den Sachverhalt gesto\u00dfen, der von den Qurium- Sicherheitsforschern im Beitrag <a href=\"https:\/\/www.qurium.org\/forensics\/finding-popa\/\" target=\"_blank\" rel=\"noopener\">Finding \"Popa\": When Your Smart TV Stops Being Yours<\/a> offen gelegt wurde.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/Cyber_O51NT\/status\/2068528914184470999\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-326697\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/Popa-Botnet.jpg\" alt=\"Popa-Botnet\" width=\"505\" height=\"451\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/Popa-Botnet.jpg 721w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/Popa-Botnet-300x268.jpg 300w\" sizes=\"auto, (max-width: 505px) 100vw, 505px\" \/><\/a><\/p>\n<h2>Das Konzept des Popa-Botnetzes<\/h2>\n<p>Popa ist darauf ausgelegt, Ger\u00e4te zu einem privaten Proxy-Netzwerk zusammenzuschalten (entweder mit oder ohne informierte Zustimmung des Ger\u00e4tebesitzers). Ger\u00e4te, die Teil des Popa-Botnetzes sind, dienen als Relais- oder Ausgangsknoten, um Dritten zu\u00a0 erm\u00f6glichen, ihren Datenverkehr \u00fcber eine scheinbar normale private Internetverbindung zu leiten.<\/p>\n<p>Popa wurde als Plugin-Komponente im Zusammenhang mit dem Vo1d-Botnetz entdeckt. Dabei handelt es sich um eine gro\u00df angelegte Malware-Kampagne, die auf Android-basierte TV-Boxen und \u00e4hnliche Ger\u00e4te abzielt, schreiben die Entdecker. Popa fungiert als Netzwerkebene, die die Tunneling-Funktionen bereitstellt.<\/p>\n<p>Bei Vo1d infiziert und verwaltet das Hauptbotnetz die Ger\u00e4te, w\u00e4hrend das Popa-Modul sp\u00e4ter hinzugef\u00fcgt werden kann. Dann stellt es die Kommunikation mit der Command-and-Control-Infrastruktur her, und registriert das Ger\u00e4t. Dabei wird das Ger\u00e4t in einen Knoten umgewandelt, der Datenverkehr f\u00fcr den Betreiber des privaten Proxys weiterleiten kann. Popa kann auch in kompromittierte Anwendungen integriert werden, darunter VPNs, Streaming-Dienste, Spiele oder Torrent-Clients. Das k\u00f6nnen auch raubkopierte und infizierte Apps oder Open Source-Apps sein.<\/p>\n<h2>Entdeckung des Popa-Botnetzes<\/h2>\n<p>Im Mai 2026 wurde die Website von \"Arab Reporters for Investigative Journalism\" (ARIJ) Ziel eines gro\u00df angelegten Scraping-Angriffs. Dabei wurde der Traffic von etwa 1,35 Millionen eindeutigen IP-Adressen erzeugt, die sich auf mehr als 7.300 autonome Systeme und 223 L\u00e4ndercodes verteilten.<\/p>\n<p>Die Untersuchung von Qurium mit dem Titel \"<a href=\"https:\/\/www.qurium.org\/forensics\/opaque-scrapers-hiding-in-the-crowd\/\" target=\"_blank\" rel=\"noopener\">Opaque Scrapers Hiding in the Crowd<\/a>\" (mit weiteren Artikeln <a href=\"https:\/\/www.qurium.org\/investigations\/ai-and-scrapers\/\" target=\"_blank\" rel=\"noopener\">hier zu finden<\/a>) deckte auf, dass das beobachtete Verhalten des massiven Scraper-Angriffs mit dem ISP-integrierten Proxy-Modell des israelischen Unternehmens NetNut \u00fcbereinstimmte. NetNut behauptet, Inhalte in gro\u00dfem Umfang ohne den Einsatz von Proxys zu scrapen.<\/p>\n<p>Knapp \u00a0einen Monat nach der Ver\u00f6ffentlichung von \u201eOpaque Scrapers\" ver\u00f6ffentlicht Qurium in Zusammenarbeit mit unabh\u00e4ngigen Forschern im Bereich Threat Intelligence \u2013 darunter das Nokia Deepfield Emergency Response Team und Synthient \u2013 neue Erkenntnisse. Die Popa-Infrastruktur wurde beim Scraping-Vorfall missbraucht. Popa geh\u00f6rt zu einer Familie von Residential-Proxy-Software, die Verbraucherger\u00e4te wie Smart TVs in Internet-Relay-Knoten verwandelt.<\/p>\n<blockquote><p>Das Thema Web Scraping \u00fcber Smart TV hatte ich vor einigen Tagen schon mal im Blog (siehe Link am Artikelende) &#8211; allerdings nicht im Zusammenhang mit einem Botnet. Die Israelische Firma Bright Data hat mich bereits zwei Mal aufgefordert, den Blog-Beitrag \"wegen irref\u00fchrender Behauptungen\" zu l\u00f6schen und besteht darauf, dass das alles im Konsens mit den Benutzern passiert.<\/p><\/blockquote>\n<p>Die Sicherheitsforscher verd\u00e4chtigen anhand vieler Indizien, die im Artikel beschrieben werden, die Firmen NetNut und Alarum Technologies das Popa-Botnet zu betreiben. Verbindungen, die mit Popa zusammen h\u00e4ngen, f\u00fchren zu Moshe (Moishi) Yehuda Kramer. Dieser gr\u00fcndete NinjaTech SIA in Riga (aufgel\u00f6st 2022), und ist Mitgr\u00fcnder von NetNut und auch bei Alarum Technologies aktiv. Details lassen sich im Beitrag <a href=\"https:\/\/www.qurium.org\/forensics\/finding-popa\/\" target=\"_blank\" rel=\"noopener\">Finding \"Popa\": When Your Smart TV Stops Being Yours<\/a> nachlesen. Ein deutschsprachiger Beitrag findet sich <a href=\"https:\/\/www.all-about-security.de\/popa-botnetz-aufgedeckt-smart-tvs-als-proxy-knoten-spur-fuehrt-zu-israelischem-boersenkonzern\/\" target=\"_blank\" rel=\"noopener\">hier<\/a>.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/10\/08\/wie-smart-tv-geraete-und-streaming-anbieter-die-zuschauer-tracken\/\">Wie Smart TV-Ger\u00e4te und Streaming-Anbieter die Zuschauer tracken<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/06\/israelische-firma-bright-data-missbraucht-mit-backdoor-in-apps-millionen-smart-tv\/\" rel=\"bookmark\">Israelische Firma Bright Data nutzt Apps in Smart-TV f\u00fcr KI-Web-Scraping<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sicherheitsforscher haben ein Botnetz enttarnt, welches Millionen Smart TVs gekapert hat. Die Millionen Android Smart TV-Ger\u00e4te, die Teil des Popa-Botnets sind, leiteten Webverkehr (Web-Scaping) an dessen Betreiber weiter. Aufgefallen ist dies durch einen massiven Scraping-Vorfall bei Arab Reporters for Investigative &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/06\/22\/popa-botnetz-kapert-smart-tvs-fuer-web-scraping\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459,2354],"tags":[4328,3146],"class_list":["post-326696","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","category-tv","tag-sicherheit","tag-smart-tv"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326696","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=326696"}],"version-history":[{"count":4,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326696\/revisions"}],"predecessor-version":[{"id":326701,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326696\/revisions\/326701"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=326696"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=326696"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=326696"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}